Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
zeroheight-account-verification-bypass-CVE-2025-65925 — 독립적인 보안 발견 – Zeroheight 계정 생성 우회 (확인 강제 누락으로 인한, 2025년 6월 패치됨) | Kitploit
도구/GitHubGitHub/sneden/zeroheight-account-verification-bypass-cve-2025-65925
Authentication & AuthorizationVulnerability AnalysisExploitationWeb SecurityPenetration TestingMisconfiguration
GitHubsneden/zeroheight-account-verification-bypass-cve-2025-65925

zeroheight-account-verification-bypass-CVE-2025-65925

독립적인 보안 발견 – Zeroheight 계정 생성 우회 (확인 강제 누락으로 인한, 2025년 6월 패치됨)

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
저장소 보기
248개월 전아직 검토되지 않음

CVE-2025-65925 — Zeroheight 계정 생성 흐름의 부적절한 접근 제어

CVE Disclosure Policy

공개일: 2025-06-11
공급업체 수정일 (공급업체 기준): 2025-06-13
연구자 검증일: 2025-06-26
발견자: Sneden Rebello


요약

레거시 사용자 생성 API 경로를 통해 의도된 이메일 확인 단계를 완료하지 않고 계정을 생성할 수 있었습니다. 확인되지 않은 계정은 제품 기능에 접근할 수 없었지만, 이 우회는 설계된 확인 및 접근 제어 흐름을 위반했으며 의도하지 않은 계정(예: 스팸/가짜 등록) 생성을 가능하게 했습니다.

범위: 인증되지 않은 가입 흐름으로 제한됨.
데이터 노출: 관찰되지 않음; 기존 사용자 데이터나 세션에 대한 접근 없음.


영향 (개괄)

  • 의도된 확인 통제 외부에서의 계정 생성
  • 스팸/가짜 계정 홍수 및 리소스/리소스 사용에 미치는 영향 가능성
  • 더 넓은 위협 모델에서 사회 공학 또는 연쇄 공격 시나리오에 기여할 수 있음

MITRE 영향 분류: 서비스 거부 (의도하지 않은 계정 생성을 통한 리소스 고갈)

예상 심각도: 중간 (인증/확인 로직 우회; 직접적인 데이터 노출 없음)

CVSS v3.1 벡터: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
CVSS 기본 점수: 6.5 (중간)


CVE 분류 (MITRE)

  • 취약점 유형: 부적절한 접근 제어
  • 공격 유형: 원격
  • 공격 벡터: 네트워크 – HTTPS를 통한 레거시 사용자 생성 경로에 대한 인증되지 않은 접근
  • 영향을 받는 구성 요소: 사용자 계정 생성 및 확인 프로세스 (레거시 확인 우회 경로)
  • 공급업체 확인: 예

영향받는 대상

  • 제품: Zeroheight (SaaS 플랫폼)
  • 버전: zeroheight (SaaS) – 2025-06-13 이전 인스턴스 (공급업체 승인 공개 버전 문자열)

완화 조치 (공급업체)

공급업체는 다음을 통해 문제를 해결했습니다:

  1. 모든 계정 생성 흐름에 유효한 확인 토큰 요구
  2. 새 계정 등록 처리 전 검증 개선

이러한 변경으로 의도된 이메일 확인 프로세스를 완료한 후에만 계정을 생성할 수 있습니다.
플랫폼 사용자는 현재 서비스 버전을 사용하고 있는지 확인하는 것 외에 추가 조치를 취할 필요가 없습니다.


타임라인

참고: 투명성을 위해 공급업체의 내부 수정일 (2025-06-13) 및 연구자 검증일 (2025-06-26) 모두 기록되었습니다.


크레딧

  • 연구자: Sneden Rebello (GitHub), (LinkedIn)
  • 공급업체 조정: Zeroheight 보안 및 엔지니어링 팀

CVE

CVE-2025-65925는 cve.org에 공개적으로 게시되었습니다. 이 권고는 이 CVE와 관련된 공개 공개를 반영합니다.


참고 자료

  • 이 권고 (공개)
  • 추가 공급업체 컨텍스트는 공급업체의 요청에 따라 비공개로 유지됨

공개 정책

이는 조정된 취약점 공개를 따릅니다. 공개 세부 정보는 공급업체의 요청에 따라 의도적으로 개괄적으로 유지됩니다. 내부 식별자, 인프라 세부 정보 또는 엔드포인트 특정 사항은 포함되지 않습니다. 자세한 내용은 DISCLOSURE_POLICY.md를 참조하십시오.

도구 다운로드
날짜 및 시간 (UTC-04:00)이벤트
2025-06-11 12:09공급업체가 보고서 접수를 확인하고 검토 시작
2025-06-12 12:04공급업체가 높은 심각도 부분을 해결할 것이라고 확인 (낮은 심각도 항목 우선순위 낮춤)
2025-06-13공급업체가 사용자 생성 확인 문제에 대한 수정 사항 배포
2025-06-26 09:09공급업체가 연구자에게 배포 사실을 알림; 연구자가 수정 사항 검증
2025-07-29공급업체가 추가 리디렉션 강화 (낮은 심각도, 비CVE 항목) 확인; 연구자가 재테스트 성공
2025-12-18CVE ID 할당 (CVE-2025-65925)
2025-12-28연구자가 공개 권고 게시
2025-12-30CVE ID 게시 (CVE-2025-65925)